KI-Sicherheit: Nur jedes zehnte Unternehmen gegen Angriffe gewappnet
Veröffentlicht am: 07.10.2026 um 11:24 Uhr | dpa, AD HOC NEWSNur elf Prozent der befragten Unternehmen in Deutschland haben spezielle Prozesse für Sicherheitsvorfälle im Zusammenhang mit Künstlicher Intelligenz eingerichtet.
Allgemeine IT-Regeln reichen oft aus
Das geht aus einer Forsa-Umfrage im Auftrag des Bundesamts für Sicherheit in der Informationstechnik und des TÜV-Verbands hervor. Befragt wurden im Juli 505 IT- oder KI-Verantwortliche sowie Mitglieder von Geschäftsführungen aus Unternehmen mit mindestens 20 Beschäftigten.
43 Prozent der Unternehmen setzen demnach zwar allgemeine IT-Sicherheitsprozesse ein, haben diese aber noch nicht um spezielle KI-Regeln ergänzt. Weitere 20 Prozent erarbeiten derzeit entsprechende Verfahren. In einem Viertel der Betriebe gibt es laut den Befragten überhaupt keine Regelungen für solche Vorfälle; zwei Prozent machten keine Angabe.
KI ist in jedem zweiten Betrieb im Einsatz
49 Prozent der befragten Unternehmen nutzten im vergangenen Juli bereits KI. Neun Prozent planten den Einsatz innerhalb der folgenden zwölf Monate, während 42 Prozent weder KI einsetzten noch dies planten.
Von den Unternehmen, die KI verwenden, nutzten 96 Prozent die Technologie zur Erstellung von Texten, Bildern oder Code. 31 Prozent setzten sie zur Verbesserung der IT-Sicherheit ein, 25 Prozent zur Automatisierung von Abläufen wie Rechnungen oder Chatbots im Kundenservice.
17 Prozent berichten von KI-gestützten Angriffen
Von den Unternehmen, die KI bislang nicht einsetzen und dies auch nicht planen, nannten 53 Prozent Datenschutz- oder Sicherheitsbedenken als Grund. Zugleich berichteten 17 Prozent aller befragten Betriebe von KI-gestützten Angriffen. Die tatsächliche Zahl könne höher liegen, weil der Einsatz von KI bei Cyberangriffen nicht immer eindeutig erkennbar sei.
BSI-Vizepräsident Thomas Caspers bezeichnete KI als mehr als eine technologische Neuerung und verwies auf tiefgreifende operative und strategische Veränderungen. Deutschland und Europa müssten relevante Anwendungsbereiche identifizieren, um die Abhängigkeit von Anbietern aus China und den USA zu verringern.
Der Präsident des TÜV-Verbands, Dirk Stenkamp, verwies zudem auf offene Haftungsfragen bei Schäden durch KI. Gesetzliche Vorgaben könnten aus seiner Sicht einen grundlegenden Schutz sicherstellen, weil viele Unternehmen nicht über genügend Fachleute verfügten, um die Sicherheit von KI-Modellen selbst umfassend zu beurteilen.
KI wird zum doppelten Sicherheitsrisiko
Die Umfrage beschreibt eine wachsende Lücke zwischen der Verbreitung von KI und der organisatorischen Vorbereitung auf ihre Risiken. Unternehmen nutzen KI bereits für Texte, Bilder, Code, Kundenservice und Prozessautomatisierung. Damit steigt die Zahl der Systeme, Datenbestände und Zugänge, die bei einem Angriff betroffen sein können.
KI verändert zugleich die Arbeitsweise von Angreifern. Sie kann Phishing-Nachrichten überzeugender formulieren, Schadcode anpassen, große Datenmengen auswerten und Angriffe stärker automatisieren. Für Unternehmen bedeutet das nicht zwingend, völlig neue Sicherheitsstrukturen aufzubauen: Entscheidend sind klar zugewiesene Verantwortlichkeiten, dokumentierte Meldewege, Zugriffsbeschränkungen, Notfallübungen und die Kontrolle darüber, welche Daten in externe Modelle gelangen.
Regeln und Haftung bleiben zentrale Fragen
Besonders problematisch ist die Verantwortungskette, wenn ein KI-System fehlerhafte oder gefährliche Aktionen ermöglicht. Anbieter, einsetzende Unternehmen und Beschäftigte können unterschiedliche Einflussmöglichkeiten haben. Ohne klare interne Vorgaben drohen deshalb neben technischen Schäden auch Datenschutzverletzungen, Betriebsunterbrechungen und Streit über Haftung.
Für Beschäftigte und Kunden ist wichtig, ob Unternehmen sensible Daten schützen, KI-generierte Inhalte prüfen und im Notfall schnell auf einen manuellen Betrieb umstellen können. Die von BSI und TÜV-Verband erhobenen Zahlen machen deutlich, dass allgemeine IT-Sicherheit vielerorts vorhanden ist, spezielle Verfahren für KI-bezogene Vorfälle aber erst entstehen.
